Kinh doanh và tài chính

Dấu vết AI trong vụ hack làm lộ dữ liệu 68.000 khách hàng của Shinhan và sáu tổ chức Hàn Quốc

Victor Maslow
Thêm chúng tôi trên Google

Shinhan Bank và sáu tổ chức cho vay khác tại Hàn Quốc đã để lộ dữ liệu cá nhân của hàng chục nghìn người trong một loạt vụ đột nhập mà các nhà điều tra cho rằng do cùng một đối tượng thực hiện. Trên máy chủ dùng để tấn công còn có dấu vết của một công cụ AI mã nguồn mở vốn được tạo ra để kiểm thử hệ thống phòng thủ, chứ không phải để xâm nhập. Ủy ban Dịch vụ Tài chính đáp trả bằng lệnh yêu cầu mọi tổ chức tài chính trong nước chặn truy cập từ bên ngoài vào hệ thống, trừ những trường hợp thật sự cần thiết cho hoạt động kinh doanh.

Với khách hàng, thiệt hại không nằm ở tiền bạc mà ở việc thông tin cá nhân có thể bị lợi dụng để gây sức ép. Các tệp bị rò rỉ chứa họ tên, số điện thoại, số đăng ký cư trú (mã định danh quốc gia được cấp suốt đời tại Hàn Quốc), thu nhập hằng năm, hạn mức tín dụng và thông tin hồ sơ vay — chính là bộ dữ liệu mà kẻ lừa đảo qua điện thoại cần để giả giọng nhân viên ngân hàng. Các cơ quan quản lý cho biết dữ liệu bị lấy cắp không thể được dùng trực tiếp để thanh toán. Cảnh báo của họ tập trung vào làn sóng tấn công tiếp theo: lừa đảo giả danh qua điện thoại và tin nhắn nhắm đến những người mà kẻ gọi đã biết rõ các điều khoản vay.

Công cụ này có tên ARTEX AI, là hệ thống sử dụng tiếng Trung, được phân phối qua GitHub và dùng mô hình ngôn ngữ lớn để rà soát lỗ hổng, tìm đường xâm nhập. Theo Herald Business, các nhà điều tra thuộc Viện An ninh Tài chính Hàn Quốc đã nhận diện được công cụ này nhờ dấu vân tay dữ liệu mà lưu lượng của nó để lại. Họ nhấn mạnh rằng các cuộc tấn công do con người điều khiển; giao diện tiếng Trung không đủ để xác định người đó đang hoạt động ở đâu.

Không vụ đột nhập nào nhắm vào ứng dụng di động hay dịch vụ ngân hàng trực tuyến mà khách hàng sử dụng. Thay vào đó, chúng khai thác những lối vào ít được chú ý hơn: cổng thông tin dành cho nhân viên, nhà phát triển thuê ngoài và các đại lý bán khoản vay thay mặt ngân hàng. Trong vụ Shinhan — vụ xâm nhập lớn nhất tại một ngân hàng thương mại, ảnh hưởng đến khoảng 25.700 khách hàng — kẻ tấn công đã vượt qua bước xác minh danh tính trên một dịch vụ chỉ dành cho môi giới khoản vay. Yegaram Savings Bank, một bên cho vay nhỏ hơn nhiều, để lộ số hồ sơ lớn nhất, khoảng 40.000. Tổng cộng, bảy tổ chức có khoảng 68.000 hồ sơ bị ảnh hưởng. Lim Jong-in, thuộc Trường Cao học An ninh Thông tin của Đại học Korea, nói với Korea Times rằng các tác nhân AI có thể tự động dò tìm điểm yếu và chọn máy chủ của đối tác thay vì hệ thống lõi của ngân hàng.

Vấn đề không phải là thiếu kinh phí. Theo Korea Times, riêng Shinhan, KB Kookmin và Hana đã chi tổng cộng 124 tỷ won, tương đương khoảng 92 triệu USD, cho an ninh thông tin trong năm ngoái. Dù vậy, việc phát hiện xâm nhập vẫn diễn ra chậm. Theo số liệu của Korea JoongAng Daily, Shinhan mất hơn 15 giờ mới phát hiện vụ việc, Hana gần 42 giờ, còn KB Kookmin gần 68 giờ.

Nhiều điểm vẫn chưa được chứng minh. Chủ tịch Ủy ban Lee Eog-weon nói rằng giới chức quản lý “không thể loại trừ” khả năng AI có liên quan — nhưng điều đó chưa phải bằng chứng — và đến nay chưa ai chỉ ra được công cụ này đã làm điều gì mà một kẻ tấn công có kỹ năng, sử dụng các công cụ quét thông thường, không thể làm. Số hồ sơ bị ảnh hưởng cũng thay đổi khi các ngân hàng rà soát lại; KB Kookmin và Hana cộng lại chỉ có vài trăm khách hàng bị ảnh hưởng. Chặn truy cập từ bên ngoài cũng chỉ là biện pháp khẩn cấp, không phải cách khắc phục triệt để. Biện pháp này gây trở ngại cho các nhà thầu và đại lý cho vay vốn làm việc qua những cổng thông tin đó, nhưng không xử lý được các mật khẩu bị rò rỉ trong những vụ việc trước đây — theo các chuyên gia, những mật khẩu này đã bị dùng lại trong lần tấn công hiện tại.

Cho đến nay, chiến dịch chỉ nhắm vào Hàn Quốc; chưa có vụ tấn công nào bên ngoài nước này được xác định là có liên quan. Tuy nhiên, các công cụ kiểm thử mã nguồn mở như ARTEX rất phổ biến và có thể tải xuống hợp pháp; một quan chức nói với Herald Business rằng việc hạn chế chúng trên toàn cầu gần như là bất khả thi. Bất kỳ ngân hàng nào bán khoản vay thông qua các đại lý bên thứ ba đều đối mặt với nguy cơ tương tự. Hwang Suk-jin thuộc Đại học Dongguk cho rằng khi các cuộc tấn công đã được tự động hóa, không thể tiếp tục tổ chức phòng thủ theo từng doanh nghiệp riêng lẻ.

Vụ xâm nhập đầu tiên được phát hiện tại Shinhan vào thứ Năm, ngày 1 tháng 10. Ủy ban đã họp khẩn với lãnh đạo các tổ chức trong ngành vào Chủ nhật, ngày 4 tháng 10 — cùng ngày Tổng thống Lee Jae Myung yêu cầu tiến hành điều tra toàn diện. Các cơ quan quản lý đã gửi địa chỉ IP của kẻ tấn công tới khoảng 500 tổ chức tài chính, và mọi bên cho vay phải báo cáo kết quả kiểm tra an ninh khẩn cấp trước thứ Năm, ngày 8 tháng 10. Theo KED Global, Shinhan cam kết bồi thường đầy đủ cho những khách hàng bị ảnh hưởng.

Vụ vi phạm mà phần lớn nạn nhân nhận ra vẫn còn ở phía trước. Nó sẽ đến dưới dạng một cuộc gọi từ người đã biết hạn mức tín dụng của họ.

Thẻ: , , , , ,

Thêm chúng tôi trên Google

Thảo luận

Có 0 bình luận.